ハッカー集団Partisan Zmiyは、Telegramで制御するバックドア「Vasilek」を、DNSトンネルやプロキシツールと併用し、ある医療機関への侵入状態を2年近く維持していました。Solar 4RAYSの調査チームは2025年12月に調査へ加わり、2024年初頭にさかのぼる痕跡を確認しています。
調査のきっかけは、顧客の子会社である医療機関がドメインをスキャンしたことでした。アナリストは、VasilekやGOSTの検知を含む多数のウイルス対策アラートを発見しました。
インフラや攻撃手法に重複があったことから、攻撃者はCyber Partisansの名でも知られるPartisan Zmiyと結び付けられました。
攻撃者はドメインコントローラーや集中管理システムへのアクセスを獲得しましたが、破壊的な活動は実行しませんでした。
研究者は、この組織が機微な医療情報を保有し、提携する医療ネットワークとの信頼関係もあることから、スパイ活動を続けるほうが価値が高いと攻撃者が判断したとみています。
攻撃者は、正規ソフトウェアを装ったWindowsサービスを使って永続化を図っていました。「Windows Insiders Service」や「VMware Auth Adapter」といった名前を使い、悪意あるコンポーネントを通常のサービス一覧に紛れ込ませていました。
調査チームは、VMware Toolsのディレクトリ内で、これまで文書化されていなかったローダー「authd.exe」も特定しました。
このソフトウェアは侵入のはるか以前に正規にインストールされたものでしたが、管理者はすでに積極的に使っておらず、悪意あるファイルを置いても見過ごされやすい場所になっていました。
ローダーは、インターバルタイマーとcronスケジュールを使ってペイロードを起動していました。あるGOSTトンネルは、毎週土曜日の午後10時から午後11時まで動作します。別のGOSTインスタンスとVasilekは、サービス起動の8時間後に1度だけ開始されました。
研究者は、こうした限定的な稼働時間帯と遅延起動によって、検知される機会が減っていたとみています。ペイロード名も、VMware ToolsやWindows Server Update Servicesのコンポーネントを模倣していました。
攻撃者は発覚の直前にvmtools.dllを置き換え、元のライブラリを別名で保存していました。置き換えられたファイルは、正規のVMwareファイルと異なり、署名されていませんでした。
それ以前の痕跡としては、コマンドの出力がADMIN$共有にリダイレクトされており、これはImpacketのwmiexec.pyに見られるパターンです。調査チームは、正規のRDPアクセスやSMBによるコマンド実行を通じた横展開も確認しました。
Vasilekは32ビットのWindowsバックドアで、Telegramグループ経由でコマンドを受け取り、公開Bot APIを通じて結果を返します。Kaspersky ICS CERTが最初に公表したのは2025年6月でした。
Solarが調べたのはバージョン1.5.8で、エイリアスを含めて59のコマンドエントリが含まれていました。機能には、シェル実行、ファイル転送、スクリーンショット、クリップボードの収集、キーロギング、マウス入力のシミュレーションなどがあります。バージョン1.5.4と比べると、move_cursorというコマンドが1つ追加されていました。
Vasilekは動作前に、コンピューター名にソルトを付けたSHA-256ハッシュを、埋め込まれた値と照合します。一致しなければ実行を停止し、想定した標的以外での活動を抑えます。Solarが説明しています。
注: IPアドレスとドメインは、誤って名前解決されたりハイパーリンク化されたりするのを防ぐため、意図的に無害化([.]など)しています。無害化を元に戻す場合は、MISP、VirusTotal、SIEMなど、管理された脅威インテリジェンスプラットフォーム内に限定してください。
16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を減らしています。チームでの導入を検討する
翻訳元: https://cyberpress.org/vasilek-backdoor-targets-healthcare/